Celular protegido contra mensagem de phishing e tentativa de golpe

Como identificar phishing no celular e agir sem cair no golpe

Se uma mensagem inesperada pede senha, código de verificação, pagamento ou clique urgente, pare e confirme a solicitação por um canal oficial aberto por você. Não responda à própria mensagem, não ligue para o número apresentado nela e não instale aplicativos indicados pelo suposto atendente. Essa pausa é a medida mais importante para evitar phishing no celular. Para conferir os dados e orientações atualizados, consulte Phishing e Outros Golpes — Cartilha de Segurança para Internet.

Phishing é uma fraude baseada em engenharia social. O criminoso tenta imitar uma empresa, banco, loja, serviço público ou pessoa conhecida para obter dados, dinheiro ou acesso ao aparelho. A abordagem pode chegar por SMS, e-mail, ligação, rede social, anúncio, QR code ou notificação. O aspecto profissional da mensagem não prova autenticidade: logotipos, nomes, fotos e até informações pessoais podem ter sido copiados.

Sinais de alerta que merecem uma pausa

Desconfie de pressão para agir imediatamente. Avisos de conta bloqueada, compra desconhecida, prêmio prestes a expirar ou suposto vírus exploram medo e urgência. Uma empresa legítima pode alertar sobre problemas, mas você não precisa usar o link ou telefone recebido para conferir. Abra o aplicativo oficial instalado anteriormente ou digite o endereço conhecido no navegador.

Observe o pedido, não apenas a aparência. Senhas, códigos de autenticação, PIN do aparelho e números completos de cartão não devem ser compartilhados por mensagem ou ligação. O Google destaca que códigos de verificação não devem ser informados a ninguém. A Apple informa que seus representantes não pedem senha, código do dispositivo ou código de autenticação de dois fatores, nem solicitam que recursos de segurança sejam desativados.

Confira o remetente inteiro. Um nome conhecido na tela pode esconder um endereço de e-mail diferente. Números de telefone e identificadores de chamada também podem ser falsificados. Pequenas trocas de letras no domínio, palavras extras antes do nome da empresa e terminações incomuns merecem atenção. Em telas pequenas, o endereço pode aparecer cortado; pressione o link apenas para visualizar seu destino quando o sistema permitir fazer isso sem abrir a página. Se houver dúvida, não prossiga.

Anexos e aplicativos inesperados são outro sinal importante. Um suposto suporte técnico pode pedir a instalação de ferramenta de acesso remoto ou de um arquivo fora da loja oficial. Isso pode entregar controle do aparelho ao criminoso. Instale programas somente pela loja oficial ou pelo endereço confirmado do desenvolvedor. Mesmo dentro de uma loja, confira o nome do desenvolvedor, avaliações e permissões solicitadas.

Um procedimento seguro em cinco passos

Primeiro, interrompa a interação. Feche a mensagem ou encerre a ligação. Não discuta com o remetente e não tente enganá-lo. Manter o contato aumenta a oportunidade de manipulação.

Segundo, abra um canal independente. Para verificar um alerta bancário, use o aplicativo que já estava instalado ou o telefone impresso no cartão. Para uma conta online, abra o aplicativo oficial ou digite o endereço que você já conhece. Não copie o número, link ou QR code da mensagem suspeita.

Terceiro, confira a atividade da conta. Procure sessões abertas, dispositivos conectados, compras, transferências, alterações de senha e dados de recuperação. Se não houver registro do evento mencionado na mensagem, isso reforça a suspeita de fraude. Ainda assim, preserve a mensagem até concluir a verificação ou fazer uma denúncia.

Quarto, proteja o acesso. Ative a verificação em duas etapas e prefira métodos resistentes a phishing, como chaves de acesso ou chaves de segurança, quando o serviço oferecer essas opções. O Google explica que uma segunda etapa reduz o risco de invasão quando uma senha é roubada. Guarde também métodos de recuperação em local seguro, pois perder o celular sem alternativa de acesso pode dificultar a recuperação da conta.

Quinto, denuncie pelo canal adequado. Serviços costumam manter páginas ou endereços próprios para relatos de fraude. A Apple, por exemplo, publica instruções para encaminhar e-mails e registrar mensagens suspeitas que imitam a empresa. Em incidentes relacionados a domínios ou redes brasileiras, o CERT.br mantém orientações técnicas de notificação. Não publique capturas com telefone, e-mail, código, documento ou saldo sem ocultar os dados pessoais.

O que fazer se você clicou, mas não informou dados

Feche a página. Não aceite notificações, downloads ou pedidos de instalação. Verifique a lista de arquivos baixados e remova apenas o que você reconhece como resultado do clique. Caso tenha instalado um aplicativo, revise suas permissões e desinstale-o. Atualize o sistema e os aplicativos pelas configurações oficiais.

Um clique isolado não significa, por si só, que a conta foi invadida. O risco depende da página, do navegador, do sistema, das permissões concedidas e das informações fornecidas. Evite respostas extremas antes de entender o ocorrido. Se o aparelho apresentar comportamento estranho, anúncios persistentes ou aplicativos desconhecidos, procure suporte técnico confiável.

O que fazer se você informou senha ou código

Use outro dispositivo confiável, se possível, e altere imediatamente a senha da conta afetada. Escolha uma senha exclusiva. Se a mesma senha era usada em outros serviços, troque-a nesses locais também, começando pelo e-mail principal e pelas contas financeiras. Encerre sessões desconhecidas, revise dispositivos conectados e confira telefone e e-mail de recuperação.

Se um código de autenticação foi compartilhado, considere que o invasor pode ter concluído um acesso naquele momento. Trocar somente a senha pode não encerrar todas as sessões; use a opção de sair de outros dispositivos quando disponível. Gere novos códigos alternativos caso os antigos tenham sido expostos.

Se foram informados dados bancários ou ocorreu transferência, fale diretamente com a instituição financeira pelos canais oficiais e registre o atendimento. Preserve comprovantes, horários, números usados e capturas da conversa. Não pague uma segunda quantia sob promessa de recuperar a primeira. Dependendo do caso, também pode ser adequado registrar boletim de ocorrência e buscar orientação das autoridades locais.

Pop-up de vírus e falso suporte técnico

Um alerta dentro de uma página dizendo que o celular está infectado não é um diagnóstico confiável. Golpistas usam pop-ups para induzir telefonemas, pagamentos ou instalações. Não toque no número, não autorize acesso remoto e não cole comandos enviados pelo suposto atendente. Feche a aba. Se ela impedir a saída, encerre o navegador e abra-o novamente sem restaurar a página problemática.

O mesmo cuidado vale para ligações recebidas. A identificação de chamada pode exibir o nome de uma empresa mesmo quando a origem é fraudulenta. Encerre a ligação e procure o contato oficial por conta própria. Um atendente legítimo deve aceitar que você faça essa verificação independente.

Limitações deste guia

Não existe um único sinal capaz de identificar todas as fraudes. Mensagens mal escritas podem ser golpes, mas mensagens sem erros também podem ser. Cadeados e HTTPS indicam criptografia da conexão, não a honestidade de quem controla o site. Filtros de spam ajudam, porém não substituem a conferência do pedido e do canal.

Em caso de suspeita, a regra prática é simples: pare, abra você mesmo o canal oficial, confirme a atividade e proteja a conta. Essa sequência reduz decisões por impulso e funciona para bancos, lojas, redes sociais, serviços públicos e contas pessoais.

Leia também: Identidade Digital e WebAuthn: Como Eliminar Senhas em 2026.

Algum problema com o artigo?

Nos envie uma mensagem!

Compartilhe:

Mais artigos

Mais artigos